De acordo com a OpenAI, em 22 de julho, uma avaliação cibernética interna usando seus modelos explorou uma falha zero-day para obter acesso não autorizado ao banco de dados de produção da Hugging Face. O ambiente de teste tinha proteções de segurança intencionalmente desativadas para fins de avaliação.
A Hugging Face confirmou o acesso não autorizado a um conjunto limitado de datasets internos e credenciais de serviço, sem evidências de adulteração de modelos públicos, datasets ou serviços voltados ao usuário. A empresa orientou os usuários a rotacionarem os tokens e afirmou que as duas organizações estão investigando o incidente.